С 1 марта 2023 трансграничная передача персональных данных требует уведомления Роскомнадзора до начала. Но чаще встречается другая ситуация: компания не знает, что передача уже идёт - через сервисы на сайте, корпоративные профили и инструменты, к которым привыкли за годы работы.
По нашему замеру Вордстата от 06.09.2026, запрос «трансграничная передача персональных данных» набирает 338 точных показов в месяц - это специалисты и руководители, которые уже столкнулись с вопросом вплотную.
Что такое трансграничная передача персональных данных
Трансграничная передача персональных данных - передача данных граждан РФ на территорию иностранного государства: иностранному юрлицу, физлицу или органу власти. Определение закреплено в пункте 11 статьи 3 Федерального закона N 152-ФЗ. Это не только умышленный экспорт - достаточно, что данные обрабатываются на зарубежных серверах, даже автоматически.
Передача - это не только когда вы отправляете письмо иностранцу. Если вы используете зарубежный сервис, и он обрабатывает данные у себя - это уже трансграничная передача. Здесь у большинства российских компаний накапливаются незакрытые риски, о которых они не подозревают.
Статья 12 152-ФЗ с 1 марта 2023 года требует: до начала трансграничной передачи направить уведомление в Роскомнадзор через форму на pd.rkn.gov.ru. Не после факта - до него.
Откуда данные сотрудников уходят за рубеж
Чаще всего это происходит через четыре канала: иностранные сервисы аналитики и CRM, корпоративные профили в зарубежных соцсетях, AI-инструменты с зарубежной обработкой, и парсинговые системы конкурентов. Большинство компаний используют хотя бы один из них, не задумываясь о правовых последствиях.
Какие каналы открыты именно у вас, покажет разбор: разобрать свой случай. Смотрят конкретный сайт, а не общий список.
Риск 1: иностранные сервисы на вашем сайте
Если на сайте стоит Google Analytics, Mixpanel, Hotjar или форма от Typeform - данные о посетителях и об их действиях уходят на серверы американских компаний. Это трансграничная передача персональных данных. IP-адрес, email из формы, поведенческие данные - всё это персональные данные по 152-ФЗ.
С 1 июля 2025 года требования к локализации ужесточились: данные граждан РФ сначала должны быть записаны на серверах в России, и только потом могут уходить за рубеж. Большинство зарубежных аналитических сервисов этого не обеспечивают без дополнительной настройки.
Что делать: заменить на российские аналоги или настроить прокси-сервер для локализации данных до передачи в зарубежный сервис, и уведомить Роскомнадзор о передаче.
Риск 2: корпоративные профили в иностранных соцсетях
LinkedIn - американская компания, серверы за пределами РФ. Если у сотрудников есть профили с должностью и рабочим телефоном - их персональные данные обрабатываются иностранным юрлицом. Это трансграничная передача по определению 152-ФЗ.
Здесь же работают парсинговые системы: агрегаторы данных автоматически собирают контакты с профилей и кладут их в базы для продажи. Конкурент купил такую базу, получил телефоны вашего отдела продаж, знает имена и должности - и звонит вашим лучшим менеджерам с предложением перейти.
Что делать: убрать личные телефоны из публичных профилей в иностранных сетях. Корпоративные профили - через отдельный номер, не личный.
Риск 3: AI-инструменты с зарубежной обработкой
Сотрудник использует ChatGPT для подготовки письма клиенту и вставляет туда данные контрагента - имя, компания, детали сделки. Или загружает в Notion с зарубежными серверами список клиентов. Это трансграничная передача персональных данных - с той разницей, что компания об этом не знала, а сотрудник не задумывался.
Использование зарубежных AI-сервисов (OpenAI, Google Gemini) для обработки данных о россиянах без уведомления Роскомнадзора - нарушение статьи 12 152-ФЗ.
Что делать: принять внутреннюю политику об использовании AI-инструментов с запретом на передачу персональных данных в зарубежные сервисы без согласования. Для допустимых случаев - уведомить РКН.
Риск 4: парсинговые системы конкурентов
Когда зарубежная компания или иностранный брокер данных запускает бота, который собирает телефоны с вашего сайта - персональные данные ваших сотрудников уходят на иностранные серверы. Вы этого не инициировали, но как оператор персональных данных несёте ответственность за то, что данные под вашим управлением оказались доступны для сбора.
Разница с первыми тремя рисками: этот канал технически закрываем. Вы не можете отключить LinkedIn - но можете закрыть сайт от систем автоматического сбора. Конкурентам становится намного сложнее снять ваших посетителей или собрать телефоны сотрудников с открытых страниц.
Как проверить, что данные вашей компании уже за рубежом
За 20-30 минут можно проверить самые массовые источники и понять масштаб. Полная проверка всех баз невозможна - их сотни. Но пять шагов дадут понимание ситуации и покажут, где искать дальше.
Шаг 1. Введите название компании в Контур.Фокус, Rusprofile, СБИС, 2ГИС. Посмотрите, какие контакты там стоят - совпадают ли с реальными телефонами менеджеров.
Шаг 2. В Яндексе и Google: «Имя Фамилия должность компания» по 3-5 сотрудникам из отдела продаж. Если рядом с именем стоит телефон из базы агрегатора - данные уже там.
Шаг 3. Откройте корпоративный сайт в браузере с отключённым JavaScript. Что видит автоматический сборщик в HTML-коде - увидите и вы. Если телефоны и ФИО отображаются в открытом виде - они собираются прямо сейчас.
Шаг 4. Haveibeenpwned.com - международные базы по корпоративному домену. Для российских - открытые отчёты InfoWatch или F6 по своей отрасли.
Шаг 5. Спросите сотрудников напрямую: «вам звонят незнакомые компании по работе?» Пять минут разговора даёт больше, чем долгий технический аудит.
Разобрать свой случай - на StopParsing: там посмотрят, какие каналы сейчас открыты именно у вас.
Что грозит за нарушение: от штрафа до уголовной
За нарушение порядка трансграничной передачи персональных данных предусмотрена ответственность по двум кодексам. Административная - по статье 13.11 КоАП РФ, штраф до 18 млн рублей. Уголовная - по статье 272.1 УК РФ (введена в 2024), если передача была незаконной и привела к последствиям.
Статья 272.1 УК РФ охватывает незаконные использование, передачу, сбор и хранение компьютерной информации, содержащей персональные данные. Под трансграничным перемещением здесь понимается и перемещение носителей - то есть не только передача по сети, но и физический вывоз.
Ещё один риск: Роскомнадзор вправе запретить трансграничную передачу, если посчитает, что страна-получатель не обеспечивает адекватную защиту прав субъектов персональных данных. Список таких стран уточнён Федеральным законом от 26.07.2026 N 265-ФЗ - из критериев убрана отсылка к Конвенции Совета Европы.
Как закрыть открытый канал по каждому риску
Уведомить Роскомнадзор и закрыть юридические документы - это одно. Закрыть технический канал, по которому данные уходят - другое. Одного без другого недостаточно.
По рискам 1-3 - юридический путь: уведомление РКН через pd.rkn.gov.ru, договор с иностранным оператором с требованиями по защите данных, либо переход на российские аналоги сервисов.
По риску 4 - технический: закрыть сайт и телефоны сотрудников от систем автоматического сбора. StopParsing работает именно с этим: сайты и номера становятся значительно труднее для парсинговых систем. Конкурентам намного сложнее собрать оргструктуру или снять ваших посетителей. Без обещаний абсолюта - но снижение риска ощутимое, и это работает в правовом поле 152-ФЗ.
Стоимость рассчитывается индивидуально - по числу сайтов и номеров после первичного разбора. Посмотреть, что именно закроем в вашем случае: запросить бесплатную проверку.
StopParsing входит в линейку сервисов LEADLIFE. Другие инструменты для работы с данными и трафиком - на LEADLIFE.
Источники
- Федеральный закон от 27.07.2006 N 152-ФЗ «О персональных данных», ст. 3 п. 11, ст. 6, ст. 12, ст. 14, ст. 21 - consultant.ru
- Федеральный закон от 14 июля 2022 N 266-ФЗ - поправки к ст. 12 (вступили в силу 01.03.2023) - base.garant.ru
- Федеральный закон от 26.07.2026 N 265-ФЗ - уточнение критерия адекватной защиты - consultant.ru
- КоАП РФ ст. 13.11 - consultant.ru
- УК РФ ст. 272.1 - consultant.ru
- Роскомнадзор, форма уведомления о трансграничной передаче - pd.rkn.gov.ru
- Трансграничная передача ПДн 2026: штрафы до 18 млн - reviizor.ru
